FINANSE • GOSPODARKA • RYNKI • ŚWIAT
← Strona główna

Cyber Piątka – nowe zasady ochrony danych medycznych po wycieku z MyDr

Ilustracja do artykułu: Cyber Piątka – nowe zasady ochrony danych medycznych po wycieku z MyDr

Ministerstwo Cyfryzacji przygotowało pakiet zmian legislacyjnych pod nazwą „Cyber Piątka”, dotyczący ochrony danych medycznych obywateli. Propozycje te są reakcją na wyciek danych blisko 19 milionów Polaków z systemów firmy MyDr, która obsługiwała około 12 tysięcy podmiotów leczniczych.

Wiceminister cyfryzacji Dariusz Standerski podkreślił, że firmy i instytucje masowo przetwarzające wrażliwe dane Polaków będą ponosić większą odpowiedzialność, niezależnie od ich roli. Resort zaznaczył, że dążenie do zysku lub zapisy umów między podmiotami nie mogą być usprawiedliwieniem dla zaniedbań w zakresie cyberbezpieczeństwa.

Główne założenia pakietu „Cyber Piątka”

Jednym z kluczowych elementów proponowanych zmian jest certyfikacja podmiotów przetwarzających dane medyczne. Firmy te miałyby spełniać określone standardy bezpieczeństwa, a certyfikacja byłaby powiązana z systemem określonym w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.

Ministerstwo Cyfryzacji zaproponowało również wprowadzenie minimalnych wymagań technologicznych dla systemów teleinformatycznych wykorzystywanych do przetwarzania danych medycznych. Wytyczne mają uwzględniać aktualne standardy i normy w zakresie cyberbezpieczeństwa, aby zapewnić odpowiedni poziom ochrony danych niezależnie od podmiotu odpowiedzialnego za ich przetwarzanie.

W projekcie przewidziano obowiązek informowania pacjentów o powierzeniu przetwarzania ich danych podmiotom zewnętrznym. Informacje te miałyby obejmować zakres i przedmiot powierzenia oraz dane kontaktowe podmiotu przetwarzającego. Ponadto pacjenci mieliby otrzymywać powiadomienia o zdarzeniach medycznych, takich jak wizyta, wystawienie recepty czy inne świadczenie, za pośrednictwem aplikacji mObywatel oraz mojeIKP. Szczegóły zdarzeń byłyby dostępne po zalogowaniu do Internetowego Konta Pacjenta lub aplikacji mojeIKP.

Pakiet przewiduje także nałożenie dodatkowych obowiązków na podmioty przetwarzające dane na dużą skalę, definiowane jako te, które świadczą usługi dla więcej niż 100 administratorów lub przetwarzają dane dotyczące ponad 100 tysięcy osób. Do nowych obowiązków należałoby m.in. natychmiastowe informowanie CSIRT NASK, za pośrednictwem Policji, o naruszeniu bezpieczeństwa danych. Dane osób objętych naruszeniem, w minimalnym zakresie (imię, nazwisko, numer PESEL), mogłyby być udostępniane obywatelom za pośrednictwem portalu bezpiecznedane.gov.pl.

Podmioty przetwarzające dane miałyby również obowiązek przekazywania placówkom powierzającym im dane informacji niezbędnych do oceny poziomu bezpieczeństwa, w tym o stosowanych zabezpieczeniach, dalszych podmiotach przetwarzających, miejscu przetwarzania danych oraz wynikach audytów, testów i ocen bezpieczeństwa. Przed rozpoczęciem przetwarzania danych podmiot musiałby przeprowadzić ocenę ryzyka, którą należałoby aktualizować co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania danych.

Opinie ekspertów na temat skuteczności „Cyber Piątki”

Aneta Sieradzka, członkini Społecznego Zespołu Ekspertów przy Prezesie Urzędu Ochrony Danych Osobowych, wskazała, że samo dopisanie kolejnych obowiązków do ustawy nie zabezpieczy danych medycznych. Według niej o bezpieczeństwie decydują przede wszystkim nowoczesna architektura systemu, kontrola dostępu, audyty oraz faktyczny nadzór nad podwykonawcami i realna możliwość wykrycia nadużyć.

Ekspertka podkreśliła, że obecny nadzór państwa nad bezpieczeństwem danych medycznych jest niewystarczający. Zwróciła uwagę, że problemem jest luka między posiadaniem procedur a ich skutecznym działaniem i udowodnieniem tego. Wskazała również, że bezpieczeństwo danych nie powstaje tylko w ustawie, lecz w systemach, procedurach i nadzorze.

Odnosząc się do progu 100 tysięcy osób dla podmiotów objętych dodatkowymi obowiązkami, Sieradzka oceniła go jako arbitralny. Zwróciła uwagę, że podmiot przetwarzający dane 20 tysięcy pacjentów może stanowić większe ryzyko niż ten, który ma 200 tysięcy rekordów, jeśli przetwarza szczególnie wrażliwe informacje lub ma szeroki dostęp do systemów.

Ekspertka zaznaczyła, że informowanie pacjentów o tym, kto przetwarza ich dane, jest ważne, ale sama informacja nie może być atrapą transparentności. Pacjent powinien znać zakres danych, cel ich przetwarzania, miejsce przechowywania oraz odbiorców danych, aby móc świadomie ocenić ryzyko i zakwestionować nieuzasadnione przetwarzanie.

W kontekście wycieku danych z MyDr Sieradzka wskazała na konieczność niezależnego audytu całego łańcucha przetwarzania danych, od administratora po podwykonawców i dostawców usług chmurowych. Zwróciła uwagę, że problemem jest sytuacja, w której pacjent dowiaduje się dopiero po incydencie, że jego dane były przetwarzane przez zagraniczne podmioty i przekazywane dalej.

Według ekspertki danych medycznych nie można chronić tylko na wejściu, lecz należy kontrolować całą drogę, którą dane pokonują. Wskazała, że medialne wycieki danych są potwierdzeniem licznych nieprawidłowości, które są konsekwencją wieloletnich zaniedbań zarówno po stronie państwa, jak i dostawców usług.

Ministerstwo Cyfryzacji zapowiedziało, że kolejnym etapem będzie praca nad szczegółowymi rozwiązaniami legislacyjnymi i ich wdrożeniem. Na razie nie jest znany termin wprowadzenia tych przepisów ani ich ostateczny kształt.

W odpowiedzi na wyciek danych Ministerstwo Cyfryzacji zachęca również do korzystania z bezpłatnych Alertów BIK na 90 dni oraz do sprawdzania na platformie bezpiecznedane.gov.pl, czy dane zostały ujawnione.

Przedstawione propozycje obejmują cały proces przetwarzania danych medycznych – od wymagań wobec firm, które otrzymują dostęp do danych, po informowanie obywateli o zdarzeniach związanych z ich danymi. Pakiet „Cyber Piątka” zawiera propozycje zwiększenia przejrzystości i odpowiedzialności podmiotów przetwarzających dane medyczne.

8.09.2026 • Anna Nowak

Komentarze

Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.